Vergelijking · SaaS-onderhoud op afstand versus traditioneel onderhoud

SaaS-oplossingen voor onderhoud op afstand versus traditionele oplossingen — uitgebreide vergelijking van TCO en ROI

Eziwan (SaaS Zero Trust) versus TeamViewer + IPSec-VPN (traditioneel): vergelijk de TCO over 5 jaar, de MTTR, de naleving van NIS2 en de AVG, en de CMMS-integratie voor uw netwerk van industriële vestigingen.

Conclusie: SaaS scoort beter op het gebied van TCO, beveiliging, MTTR en NIS2-audit — traditionele oplossingen zijn alleen geschikt voor incidentele toepassingen

Vergelijkingstabel — 15 criteria

Eziwan SaaS (Zero Trust) versus TeamViewer + IPSec-VPN (traditioneel)

CriteriumEziwan SaaS (Zero Trust)TeamViewer / IPSec-VPN
Lancering van de nieuwe websiteAutomatische ZTP < 1 uur2-4 dagen (netwerkingenieur)
BeveiligingsarchitectuurZero Trust, zero-inbound-portPerimetrisch VPN (netwerktoegang)
Gedetailleerd audittrajectLogboekregistratie per actie + wie + wanneerEenvoudige inloggegevens (IP + duur)
NIS2-nalevingIngebouwde synchronisatie (toegang, logbestanden, 2FA)Gedeeltelijk met compensaties
Infrastructuurkosten (CAPEX)Nul (geen hub/PKI)Hoog (concentrator, PKI, FW)
TCO over 5 jaar (10 locaties)70 000-100 000€95 000-195 000€
Typische MTTR< 30 minuten (directe toegang)2-8 uur (verplaatsing mogelijk)
Percentage problemen dat bij de eerste contactpoging wordt opgelost65-80%30-50%
Mobiliteit van techniciWebbrowser of mobiele appVPN-client + TeamViewer op de pc vereist
Compatibiliteit met OT-besturingssystemenModbus RTU/TCP, SNMP, RS-485Alleen Windows (TeamViewer)
CMMS/EAM-integratieNative REST-API (SAP PM, Maximo)Niet aanwezig (handmatige toegang)
Tweefactorauthenticatie (2FA)Geïntegreerd (TOTP/FIDO2)Optioneel (handmatige configuratie)
AVG-nalevingslogboekenHosting in de EU, DPA artikel 28Afhankelijk van de configuratie
Schaalbaarheid voor meerdere locatiesOnmiddellijk (zelf toevoegen)Complex (netwerkconfiguratie per locatie)
Onderhoud van de infrastructuurNul (beheerde cloud, automatische updates)Zwaar (servers + certificaten + regels)

Grondige analyse

8 aspecten om SaaS- en traditionele industriële onderhoudsoplossingen op afstand te vergelijken

1

Implementatie: ZTP versus engineeringdagen

Het in gebruik nemen van een Eziwan-gateway op een nieuwe locatie duurt minder dan een uur dankzij Zero Touch Provisioning: aansluiten, stroom aansluiten, een simkaart plaatsen. De gateway maakt verbinding met het cloudplatform, downloadt de configuratie, zet de OpenVPN-tunnel op en is klaar voor gebruik. Een traditionele IPSec-VPN-infrastructuur vereist: configuratie van de concentrator op het hoofdkantoor, firewallregels aan beide kanten, het genereren van PKI-certificaten per locatie, connectiviteitstests in beide richtingen en netwerkdocumentatie. Bij 10 locaties levert het voordeel van Eziwan een besparing op van 2 tot 4 weken aan engineeringwerk, wat neerkomt op 20.000 tot 40.000 euro.

2

Beveiliging: Zero Trust versus VPN-perimeter

De perimetergebaseerde IPSec-VPN-aanpak biedt, zodra de verbinding tot stand is gebracht, brede netwerktoegang. Een technicus met VPN-toegang kan in principe alle apparatuur in het OT-netwerk bereiken, niet alleen die waarvoor hij bevoegd is — dit is ‘lateral movement’, een belangrijke aanvalsvector bij incidenten op het gebied van industriële cyberbeveiliging. Eziwan past het Zero Trust-principe toe: elke toegang wordt geauthenticeerd, geautoriseerd op basis van gedetailleerde beleidsregels (technicus X, apparaat Y, van 9.00 tot 17.00 uur, op werkdagen) en gelogd. Dat is het verschil tussen ‘toegang tot het gebouw’ en ‘toegang tot ruimte X tussen 9.00 en 17.00 uur met aanwezigheidsregistratie’.

3

TCO over 5 jaar: de volledige vergelijking

Voor 10 industriële locaties verschilt de TCO over een periode van 5 jaar drastisch. Traditionele IPSec-VPN: CAPEX voor hub 10.000 tot 20.000 euro + firewalls 10.000 tot 20.000 euro + PKI 5.000 euro + implementatiekosten 30.000 tot 50.000 euro + jaarlijks onderhoud10.000 tot 20.000 euro × 5 = 105.000 tot 195.000 euro. Eziwan SaaS: gateway 1.000 euro × 10 = 10.000 euro + abonnement 100 euro × 10 locaties × 60 maanden = 60.000 euro = totale TCO 70.000 euro. Besparing: 35.000 tot 125.000 euro over 5 jaar. Hoe groter de infrastructuur, hoe groter het voordeel van SaaS.

4

NIS2- en IEC 62443-conformiteit: het voordeel van SaaS

NIS2 (sinds oktober 2024 omgezet in nationaal recht) verplicht belangrijke en essentiële entiteiten tot toegangsbeheer, logboekregistratie en de mogelijkheid om op incidenten te reageren. Eziwan biedt standaard het vereiste audittraject: elke verbinding, elke Modbus-actie en elke download wordt van een tijdstempel voorzien en toegewezen aan een gebruiker die aan zijn apparaat is gekoppeld. De norm IEC 62443 (cyberbeveiliging van automatiserings- en besturingssystemen) beveelt segmentatie per zone en kanaal aan, wat door Eziwan wordt geïmplementeerd zonder wijzigingen aan de OT-infrastructuur. Een NIS2-audit met een Eziwan-oplossing kan binnen enkele uren worden gedocumenteerd; bij een traditionele VPN moeten de logbestanden handmatig worden gereconstrueerd.

5

MTTR en first-call resolution: de operationele KPI’s

De MTTR (Mean Time To Repair) is de meest tastbare ROI-indicator voor onderhoud op afstand. Bij een traditionele VPN-oplossing moet een technicus die geen verbinding op afstand kan maken, ter plaatse gaan: 2 tot 8 uur reistijd naar een locatie op afstand + 1 uur interventietijd = een MTTR van 3 tot 9 uur. Met Eziwan is de verbinding binnen 5 minuten tot stand gebracht vanuit elke willekeurige browser: MTTR < 30 minuten in 70% van de gevallen. Het percentage problemen dat bij het eerste contact wordt opgelost (zonder dat iemand ter plaatse hoeft te gaan) stijgt van 30 tot 50% bij VPN naar 65 tot 80% bij Eziwan. Bij 50 vestigingen met 200 incidenten per jaar levert de vermindering van het aantal verplaatsingen een besparing op van 50.000 tot 100.000 euro per jaar.

6

Integratie van CMMS en EAM: op weg naar voorspellend onderhoud

Eziwan kan via REST-API’s en webhooks naadloos worden geïntegreerd met systemen voor onderhoudsbeheer (CMMS) en activabeheer (EAM). Wanneer Eziwan een alarm detecteert (Modbus-drempel overschreden, apparatuur offline, abnormale stroomschommeling), activeert het automatisch een webhook die een werkorder aanmaakt in SAP PM, IBM Maximo, Infor EAM of CARL Source. De historische gegevens van de apparatuur (verbruiksgrafieken, bedrijfsurentellers) verrijken het CMMS, waardoor de intervallen voor preventief onderhoud kunnen worden geoptimaliseerd. Deze integratie is de eerste stap naar voorspellend onderhoud: de gegevens van Eziwan voeden algoritmen voor het detecteren van afwijkingen, die storingen voorspellen voordat ze zich voordoen.

7

Gegevens, AVG en eigendom: de uitdagingen van de cloud

SaaS-onderhoud op afstand roept terechte vragen op over het eigendom van gegevens en de naleving van de AVG. Eziwan host de gegevens in Europa (EU) op basis van een gegevensverwerkingsovereenkomst (DPA) die voldoet aan artikel 28 van de AVG en waarin de verplichtingen van de verwerker zijn vastgelegd. De OT-gegevens (Modbus-waarden, alarmen, historiek) blijven eigendom van de exploitant — Eziwan gebruikt ze niet voor commerciële doeleinden. De toegangslogboeken zijn versleuteld en uitsluitend toegankelijk via de geauthentificeerde API. Bij beëindiging van het contract kunnen de gegevens worden geëxporteerd in JSON/CSV en worden ze binnen 30 dagen verwijderd, conform de contractvoorwaarden.

8

Mobiliteit en ervaring als technicus

Bij een traditionele VPN-oplossing moet de technicus een VPN-client op zijn pc installeren (vaak alleen Windows), de persoonlijke certificaten configureren, verbinding maken met de hub en vervolgens TeamViewer apart gebruiken. In het veld, vanaf een smartphone of tablet, is dit vaak onmogelijk zonder extra configuratie. Eziwan biedt toegang via een webbrowser of een native mobiele app voor iOS/Android: de technicus opent zijn browser, verifieert zich met 2FA TOTP (Google Authenticator, Authy) en krijgt direct toegang tot de geautoriseerde OT-apparatuur. De verkorting van de incidentoplossingstijd is meetbaar: bij Eziwan-klanten wordt gemiddeld een MTTR-vermindering van 40% vastgesteld.

Concrete toepassingsvoorbeelden

4 praktijkvoorbeelden van transformatie op het gebied van industrieel onderhoud op afstand

Cas 1

Machinebouwer: klantenservice zonder grenzen

Achtergrond: Fabrikant van verpakkingsmachines met 300 machines bij klanten in Frankrijk, de Benelux en Spanje

Oplossing: Eziwan SaaS voor onderhoud op afstand

Vóór Eziwan kostte elke interventie aan een machine op afstand 1 tot 3 dagen (reistijd + hotel + interventietijd). Met Eziwan wordt 75% van de interventies via onderhoud op afstand in minder dan 2 uur vanuit het ingenieurskantoor opgelost. De gemiddelde MTTR is teruggebracht van 18 uur naar 2,5 uur. Jaarlijkse besparing op servicebezoeken: 180.000 euro. Servicetechnici krijgen via Modbus TCP vanuit hun browser toegang tot de Schneider M340-besturingsunits, met 2FA-authenticatie.

Cas 2

Waterbedrijf: NIS2 en geslaagde audit

Achtergrond: Intergemeentelijk syndicaat, aangemerkt als belangrijke entiteit volgens NIS2, met 55 pompstations en 3 zuiveringsinstallaties

Oplossing: Eziwan SaaS + NIS2-audittrail

De vakbond heeft in 2025 een NIS2-audit van de ANSSI ondergaan. Dankzij de Eziwan-oplossing konden binnen twee uur alle toegangslogs van de afgelopen 18 maanden worden gepresenteerd: wie, wanneer, vanaf welk apparaat en tot welke apparatuur toegang is verkregen. Het oude IPSec-VPN bewaarde alleen de IP-verbindingslogs, wat onvoldoende was voor de audit. De NIS2-conformiteit werd gevalideerd zonder aanvullende compenserende maatregelen. In het auditrapport werd Eziwan genoemd als een voorbeeld van goede praktijken op het gebied van OT-toegangscontrole.

Cas 3

Automatiseringsintegrator: versnelde implementatie

Achtergrond: Een ingenieursbureau dat automatiseringsoplossingen implementeert voor 20 industriële klanten per jaar

Oplossing: Eziwan SaaS (ZTP voor elke nieuwe klant)

Vóór Eziwan omvatte elke implementatie de configuratie van een speciale VPN per klant (2 tot 3 werkdagen netwerkwerk). Met de Eziwan ZTP duurt de installatie van de gateway ter plaatse 30 minuten. De integrator heeft zijn inbedrijfstellingskosten met 3.500 euro per project verlaagd. Bij 20 projecten per jaar levert dit een besparing op van 70.000 euro. Klanten krijgen leesrecht op hun eigen Eziwan-dashboard voor zelfstandig toezicht.

Cas 4

Farmaceutische industrie: GAMP5 en traceerbaarheid

Achtergrond: Farmaceutische productielocatie die voldoet aan de GAMP5- en 21 CFR Part 11-vereisten voor de traceerbaarheid van handelingen

Oplossing: Eziwan SaaS met ondertekend audit trail

GAMP5 (Good Automated Manufacturing Practice) en 21 CFR Part 11 schrijven voor dat alle wijzigingen in de instellingen van apparatuur moeten worden getraceerd met een elektronische handtekening. Eziwan registreert elke Modbus-schrijfbewerking met de gebruikers-ID, de gecertificeerde NTP-tijdstempel en de hash van de actie, zodat de verantwoordelijkheid kan worden vastgesteld. De Eziwan-logs kunnen worden geëxporteerd in CSV-formaat, dat compatibel is met farmaceutische auditsystemen. De GAMP5-validatie van de Eziwan-oplossing werd in 3 weken voltooid, tegenover 3 maanden voor het vorige VPN.

Wanneer kies je wat?

TeamViewer/IPSec-VPN als…
  • Eenmalige toegang
  • VPN-infrastructuur is al afgeschreven
  • Alleen Windows-werkstations die moeten worden onderhouden
  • Er is geen NIS2-conformiteit vereist
  • Ervaren IT-team op het gebied van VPN beschikbaar
  • Unieke website zonder meerdere providers
Eziwan SaaS, als…
  • Regelmatige toegang op afstand (regelmatig onderhoud op afstand)
  • Te onderhouden OT-/Modbus-apparatuur
  • NIS2-/IEC 62443-conformiteit vereist
  • Snel inzetbare multi-sites
  • Audittrail en logboekregistratie vereist
  • Team zonder expertise op het gebied van VPN/netwerken
  • Integratie van CMMS en EAM gewenst

Veelvoorkomende fouten

De 5 duurste fouten bij de implementatie van industrieel onderhoud op afstand

1
Denken dat TeamViewer voldoende is voor OT-onderhoud op afstand

TeamViewer heeft toegang tot Windows-computers, maar niet tot PLC’s. Een Siemens S7-PLC, een Schneider-frequentieregelaar of een Modbus-meter hebben geen TeamViewer-agent. Voor echt OT-onderhoud op afstand (lezen/schrijven van Modbus-registers, wijzigen van PLC-parameters) biedt alleen een netwerkgateway zoals Eziwan toegang tot de apparatuur via hun eigen protocollen.

2
Een directe NAT-poort openen naar een PLC voor toegang op afstand

Als je op de router een NAT-regel instelt om rechtstreeks vanaf het internet toegang te krijgen tot een PLC, stel je de PLC bloot aan alle automatische scanners. Duizenden industriële PLC’s zijn openbaar toegankelijk via poorten zoals 502 (Modbus) of 102 (Siemens S7). Toegang op afstand moet altijd via een uitgaande VPN-tunnel (OpenVPN Eziwan) verlopen, zonder dat er inkomende poorten worden geopend.

3
De prestatie-KPI’s van onderhoud op afstand negeren

Zonder metingen van de MTTR, de first-call resolution rate en het aantal vermeden servicebezoeken is het onmogelijk om de ROI van een oplossing voor onderhoud op afstand aan het management aan te tonen. Stel vóór de implementatie KPI’s vast, voer gedurende drie maanden metingen uit en presenteer vervolgens de kosten-batenanalyse. Eziwan exporteert deze statistieken via zijn analytische API.

4
Integreer het onderhoud op afstand niet in het CMMS

Een SaaS-oplossing voor onderhoud op afstand die niet in het CMMS is geïntegreerd, leidt tot dubbele gegevensinvoer: de technicus opent de apparatuur via Eziwan en moet vervolgens handmatig de werkopdracht in het CMMS aanmaken. De Webhook-integratie tussen Eziwan en het CMMS automatiseert dit proces en vult het apparatuurdossier in realtime aan met de interventielogboeken.

5
Gebruikersaccounts delen tussen technici

Een VPN-account dat door drie technici wordt gedeeld, maakt traceerbaarheid volgens NIS2 onmogelijk: wie heeft wat gedaan, en wanneer? NIS2 schrijft voor dat toegangsrechten individueel moeten worden toegewezen. Elke technicus moet zijn eigen Eziwan-account hebben met zijn eigen rechten, zijn eigen 2FA en toegangsrechten die beperkt zijn tot de locaties en apparatuur waarvoor hij verantwoordelijk is.

Beoordeling per industriële sector

Welk model voor onderhoud op afstand past bij uw sector?

Secteur
Watervoorziening en riolering
Aanbeveling: Eziwan SaaS

De NIS2-verplichtingen voor operators van vitale belang (OIV) vereisen een volledig audittraject en gedetailleerde toegangscontrole. Eziwan voldoet standaard aan deze vereisten. Zonder Eziwan zou het onderhoud op afstand van de 40 tot 200 verspreid liggende pompstations tientallen wekelijkse verplaatsingen vereisen.

Secteur
Verwerkende industrie (machinebouwers)
Aanbeveling: Eziwan SaaS

Machinefabrikanten onderhouden wereldwijd honderden machines bij hun eindklanten. Met Eziwan is onderhoud op afstand vanuit het ontwerpbureau mogelijk, zonder dat er iemand ter plaatse hoeft te gaan, waardoor de MTTR is teruggebracht van 4 uur naar 30 minuten. Het rendement is onmiddellijk merkbaar voor de serviceafdelingen.

Secteur
Olie & gas / olievelden
Aanbeveling: Hybride Eziwan + VPN voor kritieke websites

Op locaties die onder de SEVESO-richtlijn vallen of waar ATEX-voorschriften gelden, vereist de naleving van IEC 62443 hoge beveiligingsniveaus. Eziwan Zero Trust is geschikt voor de meeste toegangsvormen. Voor veiligheidsapparatuur (SIS) kan een extra validatielaag vereist zijn, afhankelijk van de interne procedures van de exploitant.

Secteur
Smart Building / vastgoedbeheerders
Aanbeveling: Eziwan SaaS

Het beheer van een park van 50 tot 500 gebouwen met beperkte onderhoudsteams is de ideale toepassing voor Eziwan. Dankzij gecentraliseerd toezicht, automatische waarschuwingen en onderhoud op afstand via de smartphone kunnen de exploitatiekosten met 25 tot 40% worden verlaagd in vergelijking met traditionele fysieke rondes.

Secteur
Hernieuwbare energie (O&M)
Aanbeveling: Eziwan SaaS

De O&M-teams (Operations & Maintenance) van windparken en zonne-energiecentrales houden toezicht op honderden apparaten op tientallen locaties. Eziwan zorgt voor minder correctieve ingrepen door de kans op vroegtijdige detectie van afwijkingen te vergroten en het mogelijk te maken om instellingen op afstand aan te passen, zonder dat er iemand ter plaatse hoeft te zijn.

Analyse door een deskundige

SaaS-onderhoud op afstand of interne VPN-server: een afweging tussen veiligheid, kosten en exploitatie

Traditioneel onderhoud op afstand (modem, zelfgehoste VPN-server, directe toegang) werkt wel, maar wordt onbeheersbaar en risicovol wanneer het om een heel wagenpark gaat. Het SaaS-model centraliseert de provisioning, beveiliging en controle. Hieronder volgen de normatieve en operationele criteria om een keuze te maken.

Toepasselijke normen en richtlijnen

NIS2-richtlijn (EU 2022/2555)

Vereist toegangsbeheer, traceerbaarheid en incidentafhandeling. Een SaaS-portaal biedt het gecentraliseerde toezicht dat bij verspreide VPN-toegangen moeilijk te handhaven is.

IEC 62443-2-4 / 3-3

Vereisten voor dienstverleners en systemen: op naam gestelde accounts, principe van minimale rechten, logboekregistratie — standaard geïntegreerd in een platform voor onderhoud op afstand.

ISO/IEC 27001

Informatiebeveiligingsbeheer: een gecertificeerde SaaS-aanbieder biedt een beveiligingsniveau dat bij zelfhosting door kleine en middelgrote ondernemingen zelden haalbaar is.

AVG (EU 2016/679)

Locatie en gegevensbescherming: controleer de hosting (EU/Frankrijk) en de uitbesteding door de SaaS-aanbieder.

TLS 1.3 + mTLS / OpenVPN

Versleutelde gegevensoverdracht en wederzijdse authenticatie via certificaten: de gemeenschappelijke bouwsteen, maar automatisch gecoördineerd en vernieuwd in SaaS.

Zero-Touch Provisioning

Grootschalige implementatie zonder technicus: de gateway downloadt bij de eerste opstart zijn configuratie en tunnel, wat onmogelijk is bij een handmatig ingestelde VPN-server.

Aanbevolen architectuur

Gateway-website
uitgaande tunnel
SaaS-platform
multi-tenant · ZTP
Toegang + MFA
rekeningen op naam
OTA-update
ondertekende firmware
Centrale audit
krant + SLA

Bij SaaS worden provisioning, updates, het intrekken van toegangsrechten en audits allemaal via één portaal beheerd. Bij het traditionele model moet men zelf zorgen voor een VPN-server, PKI, back-ups en 24/7 beschikbaarheid.

Belangrijkste technische parameters

CriteriumSaaSTraditionnel
ImplementatieZTP (minuten)Handmatige configuratie per site
UpdatesGecentraliseerde OTA’sInterventie per apparaat
KostenmodelVoorspelbare operationele kostenKapitaaluitgaven + verborgen onderhoudskosten
Hoge beschikbaarheidGegarandeerd door de uitgever (SLA)Ten laste van de exploitant
Audit / nalevingGecentraliseerd, native NIS2Handmatige reconstructie
SchaalvergrotingLineair (1 tot 1000)Toenemende complexiteit

De werkelijke kosten van de ‘traditionele’ aanpak blijven verborgen: bedrijfstijd, PKI, back-ups, bereikbaarheidsdienst en veiligheidsachterstand — zaken die in het begin zelden in cijfers worden uitgedrukt.

Terug naar de cijfers uit de praktijk

Machinebouwer — geïnstalleerd machinepark bij 200 klanten

Migratie van een overbelaste interne VPN-server naar een multi-tenant SaaS-platform: ZTP-provisioning, op naam gestelde toegang per technicus, NIS2-audit.

200
klantensites die via één portaal worden beheerd
15 min
inbedrijfstelling van een nieuwe machine (ZTP)
OTA
geplande firmware-updates voor het wagenpark
100 %
op naam gestelde, traceerbare en herroepbare toegangsrechten
FAQ

Veelgestelde vragen

Stap over op SaaS Zero Trust-onderhoud op afstand met Eziwan

In minder dan een uur geïmplementeerd. Toegang tot uw PLC’s via uw browser. Elke actie wordt gelogd. Voldoet aan NIS2 en IEC 62443. Native CMMS-integratie.